OpenSSH 10.6 dikeluarkan pada 6 Oktober 2026, kurang dua bulan selepas 10.5 (11 Ogos). Dalam artikel kami sebelum ini, kami meneliti perubahan dalam 10.4 dan 10.5 yang boleh menyebabkan anda terkunci di luar; keluaran ini kebanyakannya satu siri pembaikan keselamatan, dan dua daripadanya mengubah tingkah laku sedia ada.
Pembaikan Keselamatan yang Patut Diberi Perhatian
- Saluran sisi pemampatan: pengekod kamus LZ77 dilumpuhkan untuk mengurangkan kebocoran saluran sisi yang dihuraikan dalam kajian "Crossing the Streams" oleh Bäumer dan Brinkmann. Kosnya, pemampatan menjadi kurang berkesan pada sambungan yang menggunakannya.
- Suntikan melalui nama pengguna baris arahan: nama pengguna yang dimasukkan pada baris arahan tidak lagi boleh mengandungi
$atau\, supaya nama pengguna daripada sumber yang tidak dipercayai tidak bertukar menjadi suntikan dalam konteks shell. Jika skrip anda menyelitkan data luar ke dalamssh user@host, pembaikan ini untuk anda. - Muat turun rekursif sftp: laluan yang dipulangkan oleh pelayan disahkan dengan lebih ketat, supaya pelayan berniat jahat tidak dapat mengarahkan salinan rekursif menulis di luar direktori sasarannya.
- GSSAPI: dua pembaikan memastikan kelayakan daripada cubaan pengesahan yang gagal tidak lagi disimpan.
- Kata kunci
restrictdalam authorized_keys kini terpakai dengan betul pada pemajuan terowong. Jika anda meletakkanrestrictpada sesuatu kunci sedangkan pelayan mendayakanPermitTunnel, kunci itu sebelum ini masih boleh meminta terowong. - Juga: muatan termampat tidak boleh melebihi panjang paket maksimum; penghuraian pilihan bernilai
nonedalam blokMatchdibaiki; danssh-keygentidak lagi tersasar sehingga sejam pada tarikh sijil sekitar waktu jimat siang.
Dua Perubahan yang Mungkin Menjejaskan Penggunaan Sedia Ada
- Pengesahan nama pengguna lebih ketat: nama pengguna yang mengandungi
$atau\pada baris arahan akan ditolak. Nama pengguna dalam fail konfigurasi tidak terkesan oleh peraturan ini; semak automasi anda. - Pada platform tanpa penghantaran deskriptor fail,
GatewayPortsdanStreamLocalForwardingdilumpuhkan secara paksa. Pengedaran Linux arus perdana tidak termasuk dalam kategori ini.
Ciri Baharu yang Berkaitan dengan Pengendali Pelayan
Algoritma tandatangan hibrid pasca-kuantum ssh-mldsa44-ed25519 kini didayakan; sshd mendapat pilihan WarnWeakCrypto yang menandakan algoritma lemah; sftp menyokong mkdir -p; ChannelTimeout menerima pecahan saat; dan pilihan baharu AgentSocketPath menetapkan lokasi soket ejen.
Cara Menaik Taraf
Kebanyakan pengedaran tidak akan terus menolak keseluruhan 10.6 ke keluaran stabil mereka; mereka membuat backport pembaikan keselamatan ke versi yang sedang dihantar. Jadi bacalah nasihat keselamatan pengedaran anda dan bukan sekadar memerhati nombor versi. Sebelum menaik taraf sshd, kekalkan satu sesi yang sudah log masuk, jalankan sshd -t untuk menyemak konfigurasi, kemudian mulakan semula perkhidmatan supaya anda tidak terkunci di luar. Untuk asas SSH, lihat menyambung ke VPS Linux melalui SSH (kata laluan dan kunci); jika anda tidak dapat masuk selepas naik taraf, ikut senarai semak penyelesaian masalah sambungan SSH; dan sambil itu, semak semula tembok api dan log masuk berasaskan kunci anda.